Membaca Rekod Peristiwa CloudTrail
Nyahkod medan JSON yang menerangkan pihak yang membuat setiap panggilan.
Membaca Rekod Peristiwa CloudTrail ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Anatomi Sesuatu Peristiwa
Peristiwa CloudTrail ialah rekod JSON dengan set medan yang konsisten. Mempelajari cara membacanya membolehkan anda membina semula dengan tepat perkara yang berlaku semasa penyiasatan.
Setiap rekod menerangkan satu panggilan API: siapa yang membuatnya, perkara yang dilakukan, masa dan tempat ia dilakukan serta hasilnya.
Medan userIdentity
Medan yang paling penting untuk keselamatan ialah userIdentity. Medan ini menerangkan prinsipal yang membuat panggilan — jenisnya (IAMUser, AssumedRole, Root, AWSService), akaun dan ARN (Nama Sumber Amazon).
Dengan cara inilah anda boleh mengaitkan sesuatu tindakan dengan yakin kepada orang, peranan atau perkhidmatan tertentu.
"userIdentity": {
"type": "AssumedRole",
"arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}Nama dan Sumber Peristiwa
eventName ialah tindakan API yang dipanggil, seperti DeleteBucket atau RunInstances, manakala eventSource ialah perkhidmatan yang berkaitan dengannya, seperti s3.amazonaws.com.
Kesemuanya memberitahu anda dengan tepat operasi yang berlaku, iaitu perkara utama untuk memahami mana-mana peristiwa.
Masa, Rantau dan IP
Cap masa eventTime (dalam UTC), awsRegion dan sourceIPAddress menentukan masa dan lokasi panggilan tersebut.
Panggilan daripada rantau yang tidak dijangka atau IP yang tidak dikenali ialah tanda amaran biasa. Medan ejen pengguna turut menunjukkan cara panggilan dibuat — konsol, CLI atau SDK.
Permintaan dan Respons
requestParameters menunjukkan input kepada panggilan — baldi, tika atau dasar yang terlibat — manakala responseElements menunjukkan perkara yang dipulangkan oleh AWS, seperti ID sumber yang baru dicipta.
Medan ini membolehkan anda melihat dengan tepat perkara yang diubah dan hasilnya, bukan sekadar mengetahui bahawa sesuatu telah berlaku.
Ralat Menceritakan Sesuatu
Jika panggilan ditolak, rekod tersebut menyertakan errorCode dan errorMessage, seperti AccessDenied.
Rentetan panggilan yang ditolak daripada satu prinsipal sering bermaksud penyerang sedang menguji perkara yang boleh dilakukan dengan bukti kelayakan yang dicuri. Peristiwa yang gagal sama bernilai untuk penyiasatan seperti peristiwa yang berjaya.
Rantaian Peranan
Apabila akses berlaku melalui peranan yang diandaikan, ikuti rantaian tersebut. userIdentity mungkin menunjukkan sesi peranan yang diandaikan, manakala sessionContext mendedahkan prinsipal asas yang mengandaikannya.
Menjejaki rantaian ini menjawab persoalan siapa yang akhirnya melakukan sesuatu tindakan, walaupun terdapat beberapa peralihan peranan.
Tanda Baca Baca Sahaja dan Pengurusan
Medan seperti readOnly dan managementEvent menunjukkan sifat panggilan dengan sekali imbas — sama ada panggilan itu mengubah apa-apa dan sama ada ia merupakan operasi satah kawalan.
Medan ini membantu Anda menapis dengan pantas peristiwa yang mengubah persekitaran Anda ketika meneliti rekod yang sangat banyak.
Membuat Pertanyaan terhadap Rekod pada Skala Besar
Membaca satu rekod secara manual tidak menjadi masalah; menapis jutaan rekod bukanlah pilihan yang baik. Hantar log ke CloudWatch Logs atau buat pertanyaan terhadap arkib S3 menggunakan Athena dengan SQL.
Anda boleh menapis berdasarkan userIdentity, eventName, sourceIPAddress atau errorCode untuk mengenal pasti dengan tepat panggilan yang penting dalam sesuatu penyiasatan.
Perhatikan Ejen Pengguna
Medan userAgent mendedahkan cara sesuatu panggilan dibuat — melalui konsol AWS, versi CLI tertentu, SDK atau alat automasi.
Ejen pengguna yang tidak dijangka boleh memberikan petunjuk tentang alat penyerang. Panggilan yang biasanya datang daripada konsol tetapi tiba-tiba datang melalui SDK mentah dari IP yang luar biasa ialah jenis anomali halus yang wajar diperiksa semula.
Menggabungkan Semuanya
Untuk menjalankan penyiasatan, gabungkan medan: siapa (userIdentity) melakukan apa (eventName) terhadap sumber yang mana (requestParameters), bila (eventTime), dari mana (sourceIPAddress), dan dengan hasil apa (responseElements atau errorCode).
Gambaran lengkap yang diperoleh daripada satu rekod ini merupakan intipati forensik aktiviti API di AWS.
Semakan Pantas
Cari medan atribusi.
Ringkasan
Peristiwa CloudTrail ialah rekod JSON yang medan utamanya memberikan jawapan bagi penyiasatan lengkap: userIdentity (siapa, dengan ARN dan rantaian peranan melalui sessionContext), eventName/eventSource (apa), eventTime/awsRegion/sourceIPAddress (bila dan di mana), serta requestParameters/responseElements atau errorCode (perubahan dan hasil). Peristiwa AccessDenied yang gagal ialah isyarat yang bernilai, dan Athena membolehkan Anda membuat pertanyaan terhadap rekod pada skala besar.
Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 150
- Pelajaran
- 600
Soalan Lazim
Adakah pelajaran “Membaca Rekod Peristiwa CloudTrail” percuma?
Ya — teks penuh “Membaca Rekod Peristiwa CloudTrail” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Membaca Rekod Peristiwa CloudTrail”?
Nyahkod medan JSON yang menerangkan pihak yang membuat setiap panggilan. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.
Berapa lamakah pelajaran “Membaca Rekod Peristiwa CloudTrail” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Perkara yang Direkodkan oleh CloudTrail
- Peristiwa Pengurusan, Data dan Cerapan
- Jejak Organisasi Merentas Akaun
- Membaca Rekod Peristiwa CloudTrail